Cyber Security Academy · 강의

퍼플 팀 훈련 실행

협력 테스트를 계획하고 실행합니다.

레슨 3/413개 단계

퍼플 팀 훈련 실행은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

훈련 수명 주기

퍼플팀 훈련은 즉흥적인 해킹 세션이 아니라 구조화된 과정입니다. 다음과 같이 반복 가능한 수명 주기를 따릅니다.

  • 계획 — 목표, 범위, 기법을 선택합니다
  • 준비 — 텔레메트리, 도구, 승인을 확인합니다
  • 실행 — 기법을 실행하고 실시간으로 관찰합니다
  • 분석 — 결과를 분류하고 공백을 기록합니다
  • 개선 — 탐지를 조정하고 다시 테스트합니다
  • 보고 — 지표와 조치를 기록합니다

이를 수명 주기로 다루어야 시간이 지나도 결과를 비교할 수 있습니다.

목표 설정

명확하고 위협 정보를 반영한 목표부터 시작합니다. ‘우리 보안을 테스트한다’와 같은 모호한 목표는 모호한 결과를 만듭니다.

좋은 목표는 구체적이고 측정 가능합니다.

  • 랜섬웨어 제휴 세력이 사용하는 자격 증명 액세스 기법의 탐지를 검증합니다
  • 측면 이동 전술 전반의 가시성을 확인합니다
  • 알려진 침해 연결 고리의 평균 탐지 시간을 측정합니다

목표를 조직과 관련된 실제 위협 행위자 또는 시나리오에 연결하십시오. 그래야 테스트하는 기법이 조직이 실제로 마주칠 가능성이 높은 기법이 됩니다.

에뮬레이션 계획 수립

목표를 구체적인 절차가 포함된 기법의 순서 목록으로 변환합니다. 이것이 바로 에뮬레이션 계획입니다.

각 항목에는 기법 ID, 절차, 예상 텔레메트리, 검증할 가설을 명시해야 합니다.

  • 기법: T1003.001 LSASS 메모리
  • 절차: 무해한 테스트 도구를 사용해 LSASS를 덤프합니다
  • 예상 텔레메트리: 시스몬 이벤트 ID 10(lsass.exe에 대한 프로세스 액세스)
  • 가설: EDR이 권한 없는 LSASS 핸들 접근에 대해 경고를 발생시킵니다

승인과 활동 규칙

어떤 작업을 실행하기 전에 서면 승인을 받고 활동 규칙(ROE)을 문서화합니다. 이는 법적·운영상 팀을 보호합니다.

  • 정의된 범위: 대상 호스트, 네트워크, 계정
  • 실행 시간대와 명확한 중단 조건
  • 승인된 기법과 금지된 기법
  • 비상 연락처와 중단 신호
  • 데이터 처리: 실제 민감 데이터를 절대 유출하지 않음

협력적인 테스트라도 경보를 발생시키거나 서비스를 중단할 수 있으므로 활동 규칙은 명확해야 하며 이해관계자의 승인과 서명을 받아야 합니다.

환경 준비

실시간 세션 전에 기본 기능이 작동하는지 확인하십시오. 그렇지 않으면 세션 시간을 로그 기록 문제를 디버깅하는 데 낭비하게 됩니다.

  • 엔드포인트 에이전트와 시스몬이 배포되어 보고 중인지 확인합니다
  • 허용 가능한 지연 시간 내에 로그가 SIEM에 도달하는지 확인합니다
  • 에뮬레이션 도구를 준비합니다(아토믹 레드 팀, 칼데라)
  • 예상되는 각 흔적에 대한 저장된 SIEM 쿼리를 준비합니다

예를 들어 알려진 이벤트가 나타나는지 확인하는 간단한 스모크 테스트를 수행하면 실제 기법을 시작하기 전에 데이터 흐름을 검증할 수 있습니다.

단일 기법 실행

실행 중에는 원인과 결과를 명확하게 파악할 수 있도록 통제된 시간대에 한 번에 하나의 기법만 실행합니다. 레드팀은 작업을 설명하고 정확한 시각을 기록합니다.

예를 들어 예약된 작업을 이용한 지속성 유지를 위한 아토믹 테스트를 실행하는 경우는 다음과 같습니다.

Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1

실시간으로 관찰하기

실행 직후 블루 팀은 준비한 쿼리를 실행하고 관찰한 내용을 기록합니다. 결과를 명시적으로 분류하십시오:

  • 차단됨 — 작업이 완전히 차단됨
  • 경보 발생 — 탐지가 작동함
  • 기록만 됨 — 증거는 존재하지만 경보는 없음
  • 원격 측정 데이터 없음 — 아무것도 수집되지 않음

나중에 탐지까지 걸린 시간을 계산할 수 있도록 작업과 경보의 발생 시각을 모두 기록하십시오.

각 검사 후 정리하기

많은 모의 공격 도구가 흔적을 만듭니다. 예약된 작업, 레지스트리 키, 파일 또는 계정 등이 그 예입니다. 환경을 정상적으로 유지하고 향후 오탐을 방지하려면 각 기법을 실행한 후 정리하십시오.

아토믹 레드 팀은 정리 명령을 제공합니다:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanup

현장에서 순환 고리 완성하기

퍼플 팀 활동을 정의하는 특징은 같은 세션에서 격차를 해결하는 것입니다. 기법이 누락되면 탐지 엔지니어가 규칙 초안을 작성하고, 팀은 해당 기법을 다시 실행하여 이제 탐지가 작동하는지 확인합니다.

  • 격차 발견: 예약된 작업 생성에 경보가 발생하지 않음
  • 의심스러운 패턴을 포함하여 이벤트 ID 4698(작업 생성)에 대한 규칙 초안 작성
  • 아토믹 검사를 다시 실행
  • 새 규칙이 작동하는지 확인한 다음 성공을 기록

이처럼 즉시 반복하는 방식이 수정을 백로그로 미루는 것보다 훨씬 효과적입니다.

결과 기록하기

훈련을 나중에도 유용하게 만드는 것은 기록의 엄격함입니다. 모든 기법에 대해 구조화된 결과를 기록하십시오.

  • 기법 ID 및 절차
  • 결과(차단됨 / 경보 발생 / 기록됨 / 탐지 불가)
  • 관찰한 데이터 출처
  • 작동한 탐지 규칙(또는 새로 만든 규칙)
  • 탐지까지 걸린 시간 및 후속 조치

VECTR와 같은 도구는 이러한 결과를 저장하고 시간에 따른 실행 결과를 비교하여 측정 가능한 개선을 보여 줍니다.

사후 검토 및 인계

세부 사항이 생생할 때 사후 검토를 진행하며 훈련을 마무리하십시오. 결과물은 장황한 글이 아니라 우선순위가 지정된 실행 가능한 목록이어야 합니다.

  • 탐지된 항목, 누락된 항목 및 새롭게 탐지 범위에 포함된 항목
  • 위험과 발생 가능성에 따라 순위를 매긴 탐지 격차
  • 각 해결 조치의 담당자와 기한
  • 다음 주기에 다시 검증할 기법

탐지 백로그 항목을 엔지니어링 팀에 넘기고 다음 실행을 예약하십시오. 조치가 실제로 구현되어야만 이 훈련이 성과를 냅니다.

빠른 확인

퍼플 팀 훈련이 어떻게 실행되는지 이해했는지 확인하십시오.

요약

이제 퍼플 팀 훈련을 처음부터 끝까지 실행할 수 있습니다.

  • 계획, 준비, 실행, 분석, 개선, 보고 수명 주기를 따릅니다.
  • 위협 정보를 반영한 목표와 구체적인 모의 공격 계획을 설정합니다.
  • 승인과 ROE를 확보하고 먼저 원격 측정 데이터를 확인합니다.
  • 한 번에 한 기법씩 실행하고 실시간으로 관찰하며 결과를 분류합니다.
  • 흔적을 정리하고 세션 중에 격차를 해소합니다.
  • 구조화된 결과를 기록하고 우선순위가 지정된 인계로 마무리합니다.

다음에는 개선을 이끄는 지표로 탐지 범위를 측정하고 탐지 격차를 해소하는 방법을 배우겠습니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“퍼플 팀 훈련 실행” 강의는 무료인가요?

네 — “퍼플 팀 훈련 실행” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“퍼플 팀 훈련 실행”에서 뭘 배우나요?

협력 테스트를 계획하고 실행합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“퍼플 팀 훈련 실행” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 퍼플 팀 활동이 필요한 이유
  2. 공격을 탐지에 매핑하기
  3. 퍼플 팀 훈련 실행
  4. 탐지 공백 해소 및 메트릭
← Cyber Security Academy(으)로 돌아가기